POST/api/auth/login
מאמת משתמש ומנפיק JWT של סשן וטוקן רענון. זוהי הדרך היחידה להשיג טוקן גישה תקף לדשבורד — אין מערכת מפתח API נפרדת למפתחים.
Auth & Absicherung
Keine Authentifizierung erforderlich
ברוט-פורס פרוגרסיבי עם הגבלה לפי דוא״ל/שם משתמש (authGuard) -- 10 ניסיונות כושלים ב-5 דקות יובילו לעיכוב הולך וגובר, ומ-30 ניסיונות יוביל לחסימה.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— כתובת דוא"ל או שם משתמשpassword(body, string, erforderlich)— סיסמהBeispiel-Request
{"identifier":"user@example.com","password":"הסיסמה שלך"}Beispiel-Response
{"ok":true,"token":"<JWT, בתוקף 12 שעות>","refreshToken":"<Refresh-Token, בתוקף 7 ימים, ניתן לשימוש חד-פעמי>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — כתובת הדואר האלקטרוני/שם המשתמש או הסיסמה שגויים.429 RATE_LIMIT_EXCEEDED — יותר מדי ניסיונות כושלים עבור מזהה זה או כתובת IP זו.Live-Test-Nachweis
הצלחה (200, JWT+Refresh Token אמיתיים) וסיטואציה שלילית (401 עם סיסמה שגויה) אומתו בזמן אמת מול סטק בדידות מבודד.